Уразливість CSRF і Stored XSS у плагіні base64 encoderdecoder для WordPress
Плагін base64 encoderdecoder для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через оновлення налаштувань без перевірки.
- CVSS
- 2.4 LOW
- EPSS
- 12.29%
- Активно використовується
- немає в KEV
- Продукт
- base64 encoderdecoder
Що відомо
Плагін base64 encoderdecoder для WordPress версії до 0.9.2 не перевіряє CSRF при оновленні налаштувань і не здійснює належної санітизації та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном base64 encoderdecoder існує ризик виконання шкідливого коду в браузерах адміністраторів. Це може призвести до компрометації облікових записів, втрати контролю над сайтом або розповсюдження шкідливого контенту. Незважаючи на низький рівень CVSS, уразливість варто враховувати в контексті загальної безпеки CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, впровадити захист від CSRF та ретельно перевіряти журнали на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.